Skocz do zawartości

Zwolnienie działania kompa


Rekomendowane odpowiedzi

Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

A gdzie obowiązkowy log z GMER? Infekcja tu jest w systemie, procesy związane z Qooqlle. Infekcja ta wchodzi głównie z "kodekami" z trefnych źródeł torrent. Poza tym, są drobne odpadki śmieci sponsoringowych.

 

 

1. Uruchom OTL i w sekcji Własne opcje skanowania / skrypt wklej:

 

:OTL
O3 - HKU\S-1-5-21-602162358-1897051121-682003330-1003\..\Toolbar\WebBrowser: (no name) - {32099AAC-C132-4136-9E9A-4E364A424E17} - No CLSID value found.
O3 - HKU\S-1-5-21-602162358-1897051121-682003330-1003\..\Toolbar\WebBrowser: (no name) - {EFEED92A-A33D-4873-BA8F-32BAA631E54D} - No CLSID value found.
O4 - HKLM..\Run: []  File not found
O4 - HKU\S-1-5-21-602162358-1897051121-682003330-1003..\Run: [jushed] C:\Documents and Settings\All Users\jushed.exe (                                                                               )
 
:Files
C:\Documents and Settings\All Users\nircmd.exe
C:\Documents and Settings\All Users\timerxfile
C:\Documents and Settings\All Users\varsavefile
C:\Documents and Settings\All Users\datesavefile
C:\Documents and Settings\All Users\operaprefs.ini
C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\jushed.exe
C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\nircmd.exe
C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Codecs.exe
C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\operaprefs.ini
C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Conduit
C:\Documents and Settings\Właściciel\Dane aplikacji\PriceGong
C:\Documents and Settings\Właściciel\Dane aplikacji\OpenCandy
C:\Program Files\Conduit
 
:Reg
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Start Page"="about:blank"
 
:Commands
[emptytemp]

 

Rozpocznij usuwanie przyciskiem Wykonaj skrypt. System zostanie zrestartowany i otrzymasz log z wynikami usuwania.

 

2. Uruchom Google Chrome, w pasku adresów wklej chrome://plugins i odinstaluj adware FunWebProducts:

 

CHR - plugin: Fun Web Products Plugin Stub (Enabled) = C:\Program Files\FunWebProducts\Installr\2.bin\NPFunWeb.dll

 

3. Prezentujesz: log z wynikami usuwania z punktu 1, nowy log z OTL z opcji Skanuj (Extras po raz drugi nie potrzebuję) oraz log z AD-Remover z opcji Scan.

 

 

 

.

Odnośnik do komentarza

w załącznikach:

log z usuwania, nowy log OTL i log z Ad-a

nie udało mi się z jakiegoś powodu załączyć logu z usuwania wiec wklejam tutaj:

 

 

All processes killed

========== OTL ==========

Registry value HKEY_USERS\S-1-5-21-602162358-1897051121-682003330-1003\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{32099AAC-C132-4136-9E9A-4E364A424E17} deleted successfully.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{32099AAC-C132-4136-9E9A-4E364A424E17}\ not found.

Registry value HKEY_USERS\S-1-5-21-602162358-1897051121-682003330-1003\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{EFEED92A-A33D-4873-BA8F-32BAA631E54D} deleted successfully.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{EFEED92A-A33D-4873-BA8F-32BAA631E54D}\ not found.

Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ deleted successfully.

Registry value HKEY_USERS\S-1-5-21-602162358-1897051121-682003330-1003\Software\Microsoft\Windows\CurrentVersion\Run\\jushed deleted successfully.

C:\Documents and Settings\All Users\jushed.exe moved successfully.

========== FILES ==========

C:\Documents and Settings\All Users\nircmd.exe moved successfully.

C:\Documents and Settings\All Users\timerxfile moved successfully.

C:\Documents and Settings\All Users\varsavefile moved successfully.

C:\Documents and Settings\All Users\datesavefile moved successfully.

C:\Documents and Settings\All Users\operaprefs.ini moved successfully.

C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\jushed.exe moved successfully.

C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\nircmd.exe moved successfully.

C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Codecs.exe moved successfully.

C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\operaprefs.ini moved successfully.

C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Conduit\Community Alerts\Log folder moved successfully.

C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Conduit\Community Alerts\LanguagePacks folder moved successfully.

C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Conduit\Community Alerts\Feeds folder moved successfully.

C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Conduit\Community Alerts folder moved successfully.

C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Conduit folder moved successfully.

C:\Documents and Settings\Właściciel\Dane aplikacji\PriceGong\Data folder moved successfully.

C:\Documents and Settings\Właściciel\Dane aplikacji\PriceGong folder moved successfully.

C:\Documents and Settings\Właściciel\Dane aplikacji\OpenCandy\OpenCandy_D5D1E8A0C327458D8A6C03ABD07BCF9D folder moved successfully.

C:\Documents and Settings\Właściciel\Dane aplikacji\OpenCandy folder moved successfully.

C:\Program Files\Conduit\Community Alerts folder moved successfully.

C:\Program Files\Conduit folder moved successfully.

========== REGISTRY ==========

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\\"Start Page"|"about:blank" /E : value set successfully!

========== COMMANDS ==========

 

[EMPTYTEMP]

 

User: Administrator

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 33170 bytes

 

User: All Users

 

User: Default User

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 33170 bytes

 

User: LocalService

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 33438 bytes

 

User: NetworkService

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 49880044 bytes

 

User: UpdatusUser

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 67 bytes

 

User: W³aÂœciciel

 

User: Właściciel

->Temp folder emptied: 27407910 bytes

->Temporary Internet Files folder emptied: 63646483 bytes

->Java cache emptied: 2385428 bytes

->Google Chrome cache emptied: 281381715 bytes

->Flash cache emptied: 4921 bytes

 

User: W│aŁ¥ciciel

->Temporary Internet Files folder emptied: 33170 bytes

 

%systemdrive% .tmp files removed: 0 bytes

%systemroot% .tmp files removed: 0 bytes

%systemroot%\System32 .tmp files removed: 0 bytes

%systemroot%\System32\dllcache .tmp files removed: 0 bytes

%systemroot%\System32\drivers .tmp files removed: 0 bytes

Windows Temp folder emptied: 4754556 bytes

RecycleBin emptied: 2812368745 bytes

 

Total Files Cleaned = 3 092,00 mb

 

 

OTL by OldTimer - Version 3.2.31.0 log created on 02082012_183517

 

Files\Folders moved on Reboot...

C:\Documents and Settings\Właściciel\Ustawienia lokalne\Temp\WCESLog.log moved successfully.

 

Registry entries deleted on Reboot...

OTL.Txt

Ad-Report-SCAN1.txt

Odnośnik do komentarza

Nic się nie wypowiadasz na temat efektów, czy nadal system pracuje mozolnie. Skrypt pomyślnie wykonany, nic więcej szkodliwego nie widzę. Wykonaj czynności końcowe:

 

1. Preferencje Google Chrome nadal zaśmiecone:

 

-- C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Google\Chrome\User Data\Default --

Plugin - "Fun Web Products Plugin Stub" (Enabled: true)

Preferences - urls_to_restore_on_startup: hxxp://search.conduit.com/?ctid=CT2481033&SearchSource=48

 

Stronę przywracaną na starcie to w Opcjach przestawisz, ale zapomniałam, że wtyczki nie odinstalujesz (Chrome tylko pozwala wyłączać, czego i tak nie zrobiłeś). By usunąć wtyczkę na dobre, należy: zamknąć przeglądarkę, upewnić się, że na dysku nie ma katalogu C:\Program Files\FunWebProducts, następnie zedytować plik Preferences konfiguracji Google Chrome, wycinając z niego odnośnik do wtyczki Fun Web Products (wzornik: KLIK).

 

2. Uruchom AD-Remover w trybie Clean, co dokasuje szczątki po sponsorach. Gdy ukończy pracę, odinstaluj go.

 

3. W OTL użyj Sprzątanie, co usunie z dysku OTL wraz z kwarantanną.

 

4. Wyczyść foldery Przywracania systemu: INSTRUKCJE.

 

5. Wykonaj aktualizacje poniższego oprogramowania: INSTRUKCJE.

 

========== HKEY_LOCAL_MACHINE Uninstall List ==========

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]

"{26A24AE4-039D-4CA4-87B4-2F83216012FF}" = Java™ 6 Update 24

"{3248F0A8-6813-11D6-A77B-00B0D0150040}" = J2SE Runtime Environment 5.0 Update 4

"{3248F0A8-6813-11D6-A77B-00B0D0150070}" = J2SE Runtime Environment 5.0 Update 7

"{AA59DDE4-B672-4621-A016-4C248204957A}" = Skype™ 5.5

"Adobe Flash Player ActiveX" = Adobe Flash Player 11 ActiveX

"Adobe Flash Player Plugin" = Adobe Flash Player 10 Plugin

"Adobe Shockwave Player" = Adobe Shockwave Player 11.5

 

Dla jasności: wszystkie stare Java odinstaluj.

 

 

nie udało mi się z jakiegoś powodu załączyć logu z usuwania

 

Zasady działu oraz Pomoc forum wyjaśniają ten "powód", w Zącznikach dopuszczam tylko rozszerzenie *.TXT a nie *.LOG. Wystarczy zmiana nazwy pliku.

 

 

 

.

Odnośnik do komentarza
3. nie moge wejsc w preferencje chroma - błąd pisowni mi wywala

 

Co to jest konkretnie za błąd?

 

Google Chrome możesz wyzerować do postaci "czystej" poprzez usunięcie całego katalogu C:\Documents and Settings\Właściciel\Ustawienia lokalne\Dane aplikacji\Google\Chrome\User Data\Default. Po tej akcji zostaną utracone wszystkie ustawienia, wtyczki i rozszerzenia dodane wtórnie.

 

 

.

Edytowane przez picasso
12.03.2012 - Temat zostaje zamknięty z powodu braku odpowiedzi. //picasso
Odnośnik do komentarza
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...